Только 10% команд Security Operations Center заявили, что получают от ИИ в SOC «отличную» отдачу. На фоне рекордного внедрения AI-инструментов это выглядит почти как холодный душ: бюджеты уже выделены, платформы куплены, агенты развернуты, а заметного эффекта большинство команд пока не увидело.
Об этом сообщает The Hacker News со ссылкой на SOC-CMM 2026 Maturity Report. Исследование опирается на опрос примерно 200 SOC из разных регионов, отраслей и моделей работы; данные собирали с конца января до середины марта 2026 года. Результат для вендоров неприятный: еще 19% респондентов назвали ценность ИИ «хорошей», а остальные 71% остановились на вариантах от «какая-то польза есть» до «пользы нет».
Самое интересное здесь не в том, что рынок переоценил очередную волну автоматизации. Это уже почти корпоративная традиция. Важнее другое: внедрение ИИ в операциях безопасности идет очень быстро, но организационная зрелость SOC за этим темпом не успевает. И именно это, судя по цифрам, стало главным ограничением.
В отчете видно, что рост внедрения идет по всем основным категориям. Использование готовых больших языковых моделей выросло на 55% год к году. AI-копилоты прибавили 145%. AI-агенты выросли на 118%. Контролируемые модели машинного обучения прибавили 96%, а кастомизированные LLM — 64%. Иначе говоря, рынок не присматривается к технологии, а уже массово закупает ее во все слои защитного стека. Проблема в том, что покупка и польза оказались не синонимами.
Один из ключевых выводов отчета касается того, как именно компании внедряют ИИ в SOC. Около 65% опрошенных относятся к модели taker: они берут готовые AI-функции и встраивают их в уже существующий стек без заметной адаптации. Еще 20% — shaper, то есть дорабатывают купленные решения под себя. И только 15% — builder: эти команды обучают модели на собственных данных и строят более специфическую архитектуру. Наименее довольной оказалась как раз самая массовая группа, taker. Причем это повторяется независимо от того, идет речь о внутреннем SOC, гибридной модели или MSSP. Когда один и тот же эффект наблюдается в разных странах, секторах и форматах работы, это уже не локальная неудача внедрения, а системная история.
Почему первая волна AI-инструментов не дала обещанного эффекта
Логика первой волны была довольно прямолинейной: взять существующие продукты и добавить в них AI-функции. SIEM получил AI-триаж, EDR — AI-расследование, SOAR — генерацию playbook, тикетинг — автоматические сводки. По отдельности такие функции действительно полезны. Аналитик быстрее разбирает алерты, инженер быстрее оформляет выводы, команда меньше тратит времени на рутину. Но у SOC узкое место давно находится не только внутри конкретной задачи, а между задачами — на стыках процессов.
Именно здесь первая волна, похоже, и просела. Если у команды есть пять AI-помощников в пяти разных продуктах, это еще не означает, что у нее появился единый контур принятия решений. Агент в SIEM не знает, что детект-инженер отключил неделю назад. Агент в EDR не видит, что утром пришло от команды threat intelligence. Агент, который пишет summary в тикет, не понимает, какой вывод уже был сделан двумя шагами раньше. В результате отдельные операции ускоряются, а сам процесс остается фрагментированным. Для аналитика это выглядит просто: стало меньше ручной работы внутри шага, но цепочка действий целиком короче не стала.
Цифры по зрелости SOC это подтверждают. В отчете технологический домен снова стал самым сильным со средней оценкой 2,7 из 5. А вот домены процессов и людей набрали по 2,3. Это важная деталь. Она означает, что инструментальная часть растет быстрее, чем способность команды выстраивать сквозные процессы и закреплять институциональные знания. В такой конфигурации каждый новый AI-модуль может не только не помочь, но и добавить еще один handoff, еще один интерфейс и еще одно место, где теряется контекст.
Еще показательнее выглядят главные проблемы, которые сами SOC назвали в опросе. Две категории, усилившиеся год к году, — это нехватка лучших практик, плюс 17%, и сложность дальнейшего роста зрелости, плюс 11%. Все остальные типовые боли, включая нехватку бюджета и недостаток поддержки со стороны менеджмента, наоборот, уменьшились. То есть рынок не говорит: «Нам не дали денег». Он говорит: «Мы уже купили AI, но не очень понимаем, как правильно встроить его в работу». Для индустрии это, пожалуй, самый неприятный и самый честный вывод.
Что отличает те 10% команд, которым ИИ действительно помог
Судя по описанию в отчете, команды, которые оценили эффект как «отличный», не обязательно используют какие-то принципиально другие точечные инструменты. Отличается архитектура работы. Во-первых, AI у них действует не в одной стадии, а поперек всего жизненного цикла SOC: от threat intelligence и hunting до detection, investigation и remediation. Когда результаты охоты влияют на будущие детекты, закрытое расследование уточняет следующие сценарии, а remediation опирается на свежий контекст, польза начинает накапливаться, а не обнуляться на каждом переходе между командами и системами.
Во-вторых, у таких SOC AI опирается на среду, в которой работает. Для больницы, финтеха и промышленной компании «нормальное» поведение сети, активов и пользователей выглядит по-разному. Универсальная модель без памяти о локальном контексте будет слишком часто давать усредненный ответ, а усредненный ответ в безопасности — обычно не тот, который нужен. В отчете это описано как способность системы сохранять и использовать организационные знания: какие активы критичны, какие действия допустимы, какие инциденты раньше оказывались шумом, а какие — нет, по каким критериям команда эскалирует кейс.
В-третьих, речь идет об управляемости. Авторы отчета отдельно отмечают, что эффективное управление SOC остается самым сложным направлением развития: его назвали проблемой 39% респондентов. В случае с AI это автоматически превращается в вопрос доверия. Если система не может показать, почему она приняла решение, кто может ограничить ее полномочия и как включаются защитные барьеры, ей не дадут реальную автономию. А без автономии производительность упрется в тот же ручной контроль, только теперь поверх него еще и красивый интерфейс с агентом.
Для русскоязычной IT-аудитории здесь вывод довольно прикладной. Разработчикам и security-инженерам это исследование напоминает простую вещь: AI-функция внутри продукта еще не равна новой операционной модели. Продуктовым командам оно подсказывает, что рынок уже устал от набора несвязанных «умных» кнопок. А для CIO, CISO и фаундеров это хороший повод проверять не список AI-возможностей в презентации, а то, как именно инструмент передает контекст между этапами работы и можно ли им управлять без магии и веры.
Похоже, следующая волна ИИ в SOC будет соревнованием не по числу агентов в интерфейсе, а по качеству связей между процессами, знаниями и полномочиями. И если через год показатели зрелости процессов и людей не начнут расти хотя бы так же быстро, как растет закупка AI, рынок рискует получить еще больше автоматизации без реального ускорения защиты. Исходные цифры и детали исследования можно посмотреть в материале .